Weer een dag, weer een beveiligingswaarschuwing. Hardwarewalletfabrikant Trezor zegt dat bij een datalek bij verzendpartner Shipmonk de persoonlijke gegevens van nog eens ongeveer 67.000 extra Amerikaanse klanten zijn blootgesteld, nadat gegevens die volgens Trezor hadden moeten worden verwijderd toch in de systemen van de leverancier zijn blijven staan.
Trezor-datalek escaleert nu nog eens 67.000 extra Amerikaanse kopers zijn blootgesteld

Belangrijkste punten
- Trezor voegde op 4 september 67.000 Amerikaanse klanten toe aan het Shipmonk-datalek.
- Het datalek bij Trezor betreft nu ongeveer 80.000 mensen, inclusief woonadressen.
- Trezor mikte op Anonymous Delivery in de VS tegen het einde van 2026.
De nieuw geïdentificeerde gegevens hebben betrekking op Amerikaanse bestellingen die tussen november 2019 en augustus 2021 zijn geplaatst en breiden een incident uit dat al 13.689 recentere klanten in meerdere landen had getroffen. In totaal betreft het datalek nu ongeveer 80.000 mensen, al zijn Trezors systemen, apparaten, private keys en walletback-ups niet gecompromitteerd.
Trezor vindt nog 67.000 Amerikaanse klanten in het datalek
Na de eerdere bekendmaking zei Trezor dat het op 2 september ontdekte dat het Shipmonk-datalek groter was dan aanvankelijk gemeld. De oudere gegevens bevatten de namen, e-mailadressen, telefoonnummers, verzendadressen en bestelnummers van klanten, wat aanvallers informatie geeft die scams veel overtuigender kan maken.

De ontdekking is bijzonder zorgwekkend omdat Trezor zegt dat het Shipmonk herhaaldelijk heeft gevraagd de informatie te verwijderen en schriftelijke bevestiging kreeg dat die was verwijderd. Trezor zei dat die garanties in lijn waren met het contract, het databeleid en eerdere communicatie met de fulfillmentpartner.
Dat roept ook vragen op over Trezors geadverteerde beleid van 90 dagen gegevensretentie bij fulfillmentpartners. De nieuw ontdekte gegevens dateren van jaren geleden, wat laat zien dat het beleid niet werd gehandhaafd voor de getroffen Amerikaanse klanten uit 2019-2021.
Gelekte adressen vergroten de dreiging voorbij e-mailphishing
De blootgestelde informatie stelt een aanvaller niet in staat om op afstand toegang te krijgen tot een Trezor-wallet. Private keys en seed phrases, de geheime herstelwoorden die worden gebruikt om een cryptowallet te beheren, maakten geen deel uit van het datalek.
Maar het type informatie dat is blootgesteld, veroorzaakt een ander probleem. Trezor waarschuwde dat gelekte telefoonnummers en woonadressen getroffen klanten mogelijk fysiek in gevaar kunnen brengen, terwijl echte bestelnummers en contactgegevens oplichters kunnen helpen het bedrijf overtuigender na te doen.
Het datalek vond zijn oorsprong buiten Trezor. Aanvallers maakten misbruik van een tot dan toe onbekende SQL-injectie-kwetsbaarheid in Metabase, een analyseplatform dat door Shipmonk wordt gebruikt. Metabase stelde Shipmonk rond 6 augustus op de hoogte, patchte de kwetsbaarheid en invalideerde sessies, terwijl Shipmonk later uitlegde dat het zijn systemen had beveiligd.
Dataproblemen bij derden brengen kopers van hardwarewallets in gevaar
Het incident volgt op andere blootstellingen bij derden waarbij Trezor-klanten betrokken waren. Ongeveer 106.856 klanten werden getroffen bij een incident in 2022, terwijl een gecompromitteerd supportportaal in 2024 mogelijk tot wel 66.000 namen en e-mailadressen blootlegde. In elk geval werden de hardwarewallets zelf niet op afstand gecompromitteerd.
Dat onderscheid is belangrijk voor klanten die beslissen hoe ze moeten reageren. Trezor waarschuwt dat niemand van het bedrijf om een walletback-up zal vragen, wat betekent dat klanten nooit hun seed phrase op een website moeten invoeren of aan iemand moeten geven die beweert ondersteuning te bieden.
Trezor promoot anonieme levering terwijl de toekomst van Shipmonk onzeker is
Trezor promoot nu een Anonymous Delivery-systeem dat is ontworpen om de hoeveelheid klantinformatie die wordt bewaard tijdens de aankoop van hardwarewallets te verminderen. Het systeem omvat afhalen bij lockers, neutrale verpakking, een generieke afzender en automatische verwijdering van verzendidentificatoren na levering, met een Europese lancering gericht op september en een uitrol in de VS gepland tegen het einde van 2026.
Vooralsnog heeft Trezor geen plannen aangekondigd om Shipmonk te laten vallen. Het bedrijf zei eerder dat het de toekomst van de samenwerking zou bepalen nadat het een volledig beeld van het incident had gekregen, waardoor die beslissing onopgelost blijft, zelfs nu het bekende aantal getroffen klanten richting de 80.000 gaat. Het probleem volgt op een aantal angstaanjagende hardwarewallet-incidenten die in 2026 hebben plaatsgevonden, in verband met Safepal en Coldcard-wallets.
Dit artikel is met behulp van AI uit het Engels vertaald. De originele Engelstalige versie is de gezaghebbende bron; geautomatiseerde vertalingen kunnen onnauwkeurigheden bevatten, met name in juridische en regelgevende terminologie.










